
漏洞披露与攻击链概况
SSD Secure Disclosure 的安全研究人员披露了一条两阶段漏洞利用链。借助 VoLTE 视频通话,攻击者能够在运行紫光展锐(Unisoc)调制解调器固件的设备上拿到 Android 内核完全访问权限。截至目前,芯片厂商仍未发布修复方案。
公告发布于 2026 年 8 月 17 日,属于整条利用链的第二阶段。第一阶段可追溯到 2026 年 3 月:SSD 披露了同一固件中由畸形 SIP 视频通话触发的远程代码执行漏洞。要完整走通攻击链,攻击者需要控制一个私有 4G 蜂窝网络,受害者还需接听来电视频通话。
SSD Secure Disclosure 在公告中表示,团队曾尝试通过电子邮件和 LinkedIn 等多种渠道联系厂商,但始终没有收到回复。
2026 年 3 月的首次披露同样附带了这一声明。相关研究由化名 0x50594d 的独立安全研究员完成。
受影响芯片与设备
本次权限提升漏洞被归类为 CWE-1189(片上系统共享资源隔离不当)。截至公告发布时,尚未分配 CVE 编号。
漏洞位于至少三款紫光展锐芯片组共用的调制解调器固件中,涉及摩托罗拉 E13(T606)、Realme C33(T612)以及小米 Redmi A5(T7250)。
公告提到,紫光展锐总部位于上海,前身是展讯通信(Spreadtrum),长期为摩托罗拉、Realme、小米等品牌供应芯片,产品覆盖 140 多个国家和地区。
研究人员分别在搭载 2025 年 2 月安全补丁的摩托罗拉 E13,以及搭载 2026 年 1 月安全补丁的小米 Redmi A5 上确认了该权限提升漏洞。
攻击前提与技术原理
要运行完整攻击链,攻击者必须先利用 2026 年 3 月披露的远程代码执行漏洞,在调制解调器层面取得立足点;同时还需要攻击者控制的 VoLTE 基础设施,以及一位接听来电视频通话的受害者。
研究团队使用开源 4G 核心网、面向 4G 无线接口的软件定义无线电(SDR)以及专用 SIM 卡,搭建了 PoC 验证环境。
一旦代码在调制解调器上运行,权限提升就会通过协处理器寄存器向调制解调器的 ARM 内存保护单元(MPU)写入完全访问配置。这样,整个 32 位物理地址空间会被映射为调制解调器上下文可读、可写、可执行的状态,其中也包括 Android 内核 所在的内存页。
攻击之所以成立,是因为这颗紫光展锐 SoC 的调制解调器处理器与应用处理器共享物理内存空间,且缺乏硬件强制边界来阻止调制解调器上下文中的代码篡改内核内存。
研究人员通过观察内核日志,确认注入的有效载荷已在测试设备上实现内核级代码执行。
补丁状态与相关研究
本次披露前发布的《2026 年 8 月 Android 安全公告》并未解决该权限提升漏洞,紫光展锐也没有发布任何覆盖该问题的公告。
紫光展锐在 2025 年 10 月发布的另一份公告(CVE-2025-31718,CVSS 评分为 7.5)描述了同一芯片系列上的调制解调器输入验证漏洞,但尚不明确它是否对应 2026 年 3 月 SSD 的披露。
对设备用户来说,目前没有可用的补丁或缓解措施,建议持续关注设备制造商发布的固件更新。
在此之前,卡巴斯基 ICS CERT 已于 2025 年 11 月发布独立研究,记录了同一架构问题在另一款紫光展锐芯片 UIS7862A(用于车载信息娱乐系统)上的表现。卡巴斯基团队通过另一漏洞取得调制解调器代码执行权限后,同样利用调制解调器与应用处理器共享的物理地址空间,访问并修改了正在运行的 Android 内核。
卡巴斯基将其中一条横向移动路径定性为硬件层面问题,无法通过软件更新修复,该路径涉及一个隐藏的直接内存访问(DMA)外设。相比之下,SSD 漏洞利用链使用的内存保护单元(MPU)路径原则上可以靠固件修改解决,但紫光展锐尚未承诺提供此类更新。
2022 年,Check Point Research 曾发现并协调披露紫光展锐调制解调器漏洞 CVE-2022-20210。该漏洞已由紫光展锐修复,并通过《Android 安全公告》分发。而目前披露的这两个漏洞都没有类似的修复保障。
参考来源:
Unisoc VoLTE Video Call Exploit Chain Can Give Attackers Full Android Kernel Access